[Apache Tomcat - 보안 - (1) ] docs manager( ip주소/manager )의 취약점 제거하기
톰캣을 설치하면 기본적으로 포함된 폴더인데
이 폴더로 인해 취약점이 2개 가량 검출이된다.
참고 글 원문은 아래에 정리 해 놓았고
결론은 톰캣 7버전에서 manager관련 보안은 해결이 되었고 defalut값으로 비활성화가 되어 있다.
만약 7버전 이하이면
주석이 풀려 있을 것인데, 주석 처리를 하는 방법과 비밀번호를 지정해주는 방법이 있다.
그리고 무작위 공격을 피하기 위해서 failcount 설정을 추가해줘야 한다.
참고 : www.admfactory.com/tomcat-default-administrator-password/
Tomcat default administrator password
By default, Tomcat has disabled the login user to manager web application.
To activate the user login you need to edit the $TOMCAT_HOME/conf/tomcat-users.xml file.
Note: It is highly recommended not to use the default users from the commented section.
This setting will work from tomcat 7 and up.